Προαπαιτούμενα
Για να ρυθμίσετε το SSO, πρέπει:
Να διαθέτετε πρόγραμμα OpenAI με Καθολική κονσόλα διαχείρισης
Να είστε καθολικός διαχειριστής
Πριν συνεχίσετε, ανατρέξτε στις σελίδες τεκμηρίωσης Επισκόπηση του SSO και Διαχείριση χρηστών, ώστε να εξοικειωθείτε με την αρχιτεκτονική SSO που χρησιμοποιούμε.
Αν έχετε ήδη διαμορφώσει το SSO για έναν οργανισμό της Πλατφόρμας API ή έναν χώρο εργασίας του ChatGPT, οι ρυθμίσεις SSO θα πρέπει να είναι ήδη διαθέσιμες για διαμόρφωση στη σελίδα OpenAI Identity. Αν ο χώρος εργασίας ή ο οργανισμός για τον οποίο θέλετε να ενεργοποιήσετε το SSO δεν εμφανίζεται στην Καθολική κονσόλα διαχείρισης, επικοινωνήστε με την ομάδα υποστήριξής μας μέσω του εικονιδίου συνομιλίας στην κάτω δεξιά γωνία αυτής της σελίδας.
⚠️ Οι χρήστες σας θα αποκλειστούν αν το SSO δεν ρυθμιστεί σωστά!
Μια εσφαλμένη ρύθμιση μπορεί να έχει ως αποτέλεσμα τον αποκλεισμό των χρηστών σας από οργανισμούς και χώρους εργασίας όπου το SSO έχει οριστεί ως υποχρεωτικό. Συνιστούμε εσείς, ως global admin, να διατηρήσετε το SSO ως Προαιρετικό στο Admin Portal.
Κατά τη ρύθμιση, κρατήστε ανοιχτά δύο ξεχωριστά συνδεδεμένα παράθυρα:
Ένα συνδεδεμένο μέσω παραθύρου ανώνυμης περιήγησης
Ένα συνδεδεμένο μέσω του κανονικού σας browser
Αυτό σας επιτρέπει να δοκιμάσετε τη διαδικασία σύνδεσης και τη ρύθμιση SSO/Επαλήθευσης Domain στο ένα παράθυρο και να επαναφέρετε τις αλλαγές αν χρειαστεί μέσω του δεύτερου παραθύρου.
Δοκιμή SSO
Αν θέλετε να δοκιμάσετε τη διαδικασία ρύθμισης χωρίς να διακινδυνεύσετε να επηρεαστούν οι χρήστες σας, μπορείτε να το κάνετε μέσω της εφαρμογής εδώ.
Η επιτυχής ολοκλήρωση μιας σύνδεσης σε αυτήν τη δοκιμαστική εφαρμογή δεν θα συνδεθεί με τον οργανισμό παραγωγής σας ούτε θα αποθηκεύσει τη σύνδεση (ώστε να μπορείτε να επαναχρησιμοποιήσετε τις ίδιες παραμέτρους στο περιβάλλον παραγωγής σας όταν είστε έτοιμοι). Αυτό σημαίνει ότι είναι ασφαλές να τη χρησιμοποιήσετε ως sandbox ή περιβάλλον δοκιμών όσο εξοικειώνεστε με τις απαιτήσεις και επιλύετε τυχόν προαπαιτούμενα που λείπουν.
Ενεργοποίηση SSO
Για να ξεκινήσετε, μεταβείτε στη σελίδα Ταυτότητα OpenAI από την Κεντρική κονσόλα διαχείρισης. Μπορείτε επίσης να μεταβείτε σε αυτήν τη σελίδα από τον σύνδεσμο στη σελίδα "Ταυτότητα & παροχή πρόσβασης", κάτω από τις ρυθμίσεις "Διαχείριση χώρου εργασίας" στο ChatGPT, ή από την καρτέλα Ταυτότητα στις ρυθμίσεις του οργανισμού σας στην Πλατφόρμα API.
Ορισμένα από τα παρακάτω παραδείγματα παρουσιάζουν τη ρύθμιση στο Okta, αλλά η ίδια λογική ισχύει για όλους τους IdP που χρησιμοποιούν SAML.
Επαλήθευση domain
Για να ενεργοποιήσετε το SSO, απαιτούμε πρώτα να επαληθεύσετε τουλάχιστον ένα domain.
Σημαντικό: Μην ξεχάσετε να εξετάσετε τον μεταγενέστερο αντίκτυπο που μπορεί να έχει η επαλήθευση τομέα στους χρήστες με αυτόν τον τομέα.
Κάντε κλικ στο κουμπί "+ Add Domain" και εισαγάγετε το DNS σας για να ξεκινήσετε:

Μόλις υποβληθεί, σας παρέχουμε ένα κλειδί για να επαληθεύσετε την ιδιοκτησία του domain σας. Μεταβείτε στον πάροχο DNS σας και προσθέστε μια εγγραφή TXT με την παρεχόμενη τιμή:

Η εγγραφή TXT σας πρέπει να είναι προσβάσιμη μέσω αναζήτησης DNS ώστε να πετύχει ο έλεγχος επαλήθευσης.
Αφού το ολοκληρώσετε στον πάροχο DNS σας, επιστρέψτε στη σελίδα ρύθμισης και κάντε κλικ στο κουμπί "Check". Αν η ιδιοκτησία του domain σας επικυρώθηκε επιτυχώς, θα δείτε την κατάσταση να ενημερώνεται σε "Verified."

Μπορείτε να προσθέσετε έως 99 επαληθευμένα domains ανά Admin Portal και παρέχουμε περίοδο 7 ημερών για να ολοκληρώσετε τον έλεγχο επαλήθευσης προτού ένα domain επισημανθεί ως ληγμένο. Τα domains μπορούν να επαληθευτούν μόνο σε ένα μόνο Admin Portal. Αν χρειάζεται να επαληθεύσετε το ίδιο domain σε οργανισμό ή χώρο εργασίας που δεν βρίσκεται στο Admin Portal σας, επικοινωνήστε με την Υποστήριξη.
Διαμόρφωση της εφαρμογής σας
Αφού επαληθεύσετε με επιτυχία τον τομέα σας, μπορείτε να συνεχίσετε τη ρύθμιση SSO διαμορφώνοντας την εφαρμογή IdP.
Για να ξεκινήσετε, κάντε κλικ στο κουμπί «Ρύθμιση SSO»:

Επιλογή παρόχου ταυτότητας
Μπορείτε να επιλέξετε από μια λίστα με τους δημοφιλέστερους IdP που υποστηρίζουν εγγενώς ενσωματώσεις SAML. Αν ο IdP σας δεν εμφανίζεται στη λίστα ή αν θέλετε να χρησιμοποιήσετε σύνδεση OIDC, μπορείτε να επιλέξετε το κατάλληλο κουμπί προσαρμοσμένης σύνδεσης που εμφανίζεται στο κάτω μέρος:

Δημιουργία/σύνδεση της εφαρμογής
Μπορείτε πλέον να ακολουθήσετε τον αναλυτικό οδηγό διαμόρφωσης, ο οποίος θα σας βοηθήσει να δημιουργήσετε και να συνδέσετε την εφαρμογή IdP σας με εμάς. Οι οδηγίες ενδέχεται να διαφέρουν ελαφρώς ανάλογα με τον IdP που χρησιμοποιείτε, αλλά η γενική διαδικασία ρύθμισης παραμένει η ίδια:

Λάβετε υπόψη ότι οι διευθύνσεις URL που παρέχονται στο βήμα δημιουργίας θα είναι μοναδικές για τον οργανισμό σας:

Σημαντικό: Αν επιλέξετε να επαναφέρετε μια υγιή σύνδεση SSO, αυτές οι τιμές URL θα αλλάξουν. Όταν ρυθμίσετε ξανά το SSO, θα πρέπει να βεβαιωθείτε ότι θα τις ενημερώσετε αναλόγως στην εφαρμογή σας.
Μόλις ολοκληρώσετε τη ρύθμιση URL, μπορείτε να προχωρήσετε στον ορισμό της χαρτογράφησης attributes για τους χρήστες που πιστοποιούνται μέσω της εφαρμογής σας.
Αντιστοίχιση χαρακτηριστικών
Η αντιστοίχιση χαρακτηριστικών που ορίζετε στην εφαρμογή SSO καθορίζει τελικά ποιοι λογαριασμοί OpenAI ελέγχονται ως προς την ταυτότητά τους και πώς εμφανίζονται οι χρήστες σας στα προϊόντα OpenAI. Το τρέχον μοντέλο χρήστη που χρησιμοποιούμε υποστηρίζει τρεις ιδιότητες:
Διεύθυνση email (απαιτείται στην απόκριση SAML, καθορίζει σε ποιον λογαριασμό αποκτάται πρόσβαση)
Όνομα (προαιρετικό, αλλά συνιστάται)
Επώνυμο (προαιρετικό, αλλά συνιστάται)
Σημείωση: Δεν υποστηρίζουμε αποκρυπτογράφηση SAML Responses. Βεβαιωθείτε ότι δεν κρυπτογραφείτε την απόκριση ή το assertion σας, ώστε να μπορούμε να αναγνωρίζουμε σωστά τα attributes.
Ανάλογα με τον IdP σας, η ακριβής χαρτογράφηση attributes θα διαφέρει. Συνιστούμε να ακολουθήσετε ακριβώς τη χαρτογράφηση που εμφανίζεται για τον IdP σας στον οδηγό ρύθμισης, π.χ. για το Okta θα ήταν:

Αν βλέπετε νέους χρήστες να εμφανίζονται με τις διευθύνσεις email τους ορισμένες στο εμφανιζόμενο όνομά τους, ελέγξτε τη χαρτογράφηση attributes και επιβεβαιώστε ότι δεν κρυπτογραφείτε τις αποκρίσεις σας.
Εναλλακτικά, αν από νέους χρήστες ζητείται να εισαγάγουν το όνομά τους και την ημερομηνία γέννησής τους, αυτό πιθανότατα υποδεικνύει ότι δεν εντοπίζουμε σωστή τιμή ονόματος από την απόκριση attributes σας.
Αλλαγές email
Περιστασιακά, η διεύθυνση email ενός χρήστη μπορεί να ενημερωθεί στον IdP σας, π.χ.
Νομική αλλαγή ονόματος μετά από γάμο
Η εταιρεία του εξαγοράστηκε και έχει νέο τομέα
κ.λπ.
Αν αυτό αλλάξει την τιμή του ισχυρισμού emailaddress στο SSO SAMLResponse, με την επιτυχή ολοκλήρωση του SSO θα αποκτηθεί πρόσβαση σε διαφορετικό χρήστη OpenAI που συνδέεται με τη νέα διεύθυνση email (και θα δημιουργηθεί, αν δεν υπάρχει ήδη). Αυτός ο χρήστης θα πρέπει να προσκληθεί στον οργανισμό ή στον χώρο εργασίας ξεχωριστά από τον αρχικό χρήστη.
Κύριες διευθύνσεις email
Σε ορισμένες περιπτώσεις, μπορεί να έχετε χρήστες με πολλές διαφορετικές διευθύνσεις email. Αυτό είναι συνηθισμένο σε μεγαλύτερες εταιρείες με κατανεμημένα συστήματα αλληλογραφίας ή σε πελάτες Edu με διαφορετικές σχολές, π.χ.
Σε αυτήν την περίπτωση, συνιστούμε να διασφαλίσετε ότι η απόκριση SAML περιλαμβάνει μόνο μία διεύθυνση email στα χαρακτηριστικά της, καθώς η συμπερίληψη πολλών email μπορεί να προκαλέσει σύγχυση όταν προσπαθούμε να τη συσχετίσουμε με νέο ή υπάρχοντα χρήστη.
Επιπλέον, αν οι χρήστες έχουν στατική διεύθυνση email (π.χ. UPN), συνιστούμε να τη χρησιμοποιείτε στην αντιστοίχιση χαρακτηριστικών, ώστε να διασφαλίζεται ότι θα έχουν έναν σταθερό λογαριασμό χρήστη OpenAI, ο οποίος δεν θα επηρεάζεται όταν ενδέχεται να αλλάξουν οι άλλες διευθύνσεις email τους.
Παροχή πρόσβασης στην εφαρμογή IdP
Αφού δημιουργήσετε με επιτυχία την αντιστοίχιση χαρακτηριστικών, ο οδηγός θα σας καθοδηγήσει στα βήματα για την παροχή πρόσβασης στους κατάλληλους χρήστες μέσω των επιθυμητών ομάδων.
Ανατρέξτε στις συστάσεις μας για τη Διαχείριση χρηστών για βέλτιστες πρακτικές.
Ορισμός μεταδεδομένων IdP
Σε αυτό το σημείο της ρύθμισης, έχετε δύο ξεχωριστές επιλογές για τον ορισμό των μεταδεδομένων του IdP σας: Δυναμική διαμόρφωση και μη αυτόματη διαμόρφωση.
Δυναμική διαμόρφωση
Αυτή είναι η συνιστώμενη και πιο απλή επιλογή. Με τη Δυναμική διαμόρφωση, χρειάζεται απλώς να παρέχετε τη διεύθυνση URL μεταδεδομένων (η οποία πλέον συμπληρώνεται από τη διεύθυνση URL SSO και το Entity ID που διαμορφώσατε νωρίτερα) που σχετίζεται με την εφαρμογή σας. Ο οδηγός ρύθμισης θα σας δείξει πού μπορείτε να το βρείτε στον IdP σας:

Μη αυτόματη διαμόρφωση
Όπως υποδηλώνει το όνομα, η μη αυτόματη διαμόρφωση απαιτεί λίγη περισσότερη δουλειά. Ανάλογα με τον IdP σας, θα χρειαστεί να εισαγάγετε την αντίστοιχη διεύθυνση URL SSO και τον εκδότη IdP, μαζί με ένα πιστοποιητικό x.509:

Σύνδεση που εκκινείται από τον IdP
Αν θέλετε οι χρήστες σας να μπορούν να κάνουν κλικ σε ένα πλακίδιο στον πίνακα εργαλείων τους και να πραγματοποιούν αυτόματα έλεγχο ταυτότητας, μπορείτε να διαμορφώσετε τον έλεγχο ταυτότητας που εκκινείται από τον IdP για την εφαρμογή σας ως μέρος της διαδικασίας ρύθμισης. Παρότι η ακριβής διαδικασία διαφέρει ανάλογα με τον IdP σας, η γενική διαδικασία χρησιμοποιεί μια παρεχόμενη διεύθυνση URL με τη μορφή:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
Πλατφόρμα API: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Για παράδειγμα, το Okta θα σας καθοδηγήσει στη δημιουργία μιας νέας εφαρμογής σελιδοδείκτη με αυτήν τη διεύθυνση URL:

Αντίθετα, το Entra ID θα σας επιτρέψει να εισαγάγετε την παρεχόμενη «Διεύθυνση URL σύνδεσης» στην κατάλληλη φόρμα:

Σημαντικό: Αν επιλέξετε να επαναφέρετε μια υγιή σύνδεση SSO, αυτές οι τιμές URL θα αλλάξουν.
Αυτό σημαίνει ότι, όταν ρυθμίσετε τη νέα σύνδεση, θα πρέπει επίσης να ενημερώσετε αναλόγως το Sign on URL σας, διαφορετικά οι χρήστες δεν θα μπορούν να πιστοποιούνται μέσω των tiles τους.
Ολοκλήρωση ρύθμισης
Αφού διαμορφώσετε τα μεταδεδομένα του IdP σας, μπορείτε να κάνετε κλικ στην επιλογή "Συνέχεια" για να προχωρήσετε στη ρύθμιση τυχόν προαιρετικών εφαρμογών σελιδοδεικτών. Το τελευταίο υποχρεωτικό βήμα διαμόρφωσης βρίσκεται στη σελίδα "Δοκιμή καθολικής σύνδεσης":

Αφού επιλέξετε "Συνέχεια στη σύνδεση", ο οδηγός θα επιχειρήσει να δοκιμάσει τη νέα σας σύνδεση. Αν όλα ολοκληρωθούν με επιτυχία, το SSO θα έχει ενεργοποιηθεί. Αυτό θα πρέπει πλέον να εμφανίζεται στη σελίδα διαμόρφωσής σας:


Οι χρήστες της ομάδας IdP σας που διαθέτουν αντίστοιχους λογαριασμούς ή προσκλήσεις θα πρέπει πλέον να μπορούν να συνδέονται μέσω SSO:
Μπορούν να μεταβούν στο chatgpt.com ή στο platform.openai.com, να εισαγάγουν τη διεύθυνση email τους και, αφού ανακατευθυνθούν στο IdP τους, να πραγματοποιήσουν έλεγχο ταυτότητας
Μπορούν να χρησιμοποιήσουν τη διεύθυνση URL του πλακιδίου σελιδοδείκτη που διαμορφώσατε προαιρετικά κατά τη ρύθμιση
Αν διαπιστώσετε ότι οι χρήστες σας δεν μπορούν να πραγματοποιήσουν επιτυχή έλεγχο ταυτότητας και αντιμετωπίζετε δυσκολίες με την αναίρεση των αλλαγών, επικοινωνήστε με την Υποστήριξη για άμεση βοήθεια.
Να θυμάστε ότι η ενεργοποίηση του SSO στην Πλατφόρμα API εφαρμόζει την επαλήθευση τομέα σε όλους τους χρήστες που χρησιμοποιούν αυτόν τον τομέα. Αυτό σημαίνει ότι, ακόμη και αν οι χρήστες δεν ανήκουν στον οργανισμό Enterprise σας, θα πρέπει να είναι μέλη της ομάδας IdP σας για να αποκτήσουν πρόσβαση στους προσωπικούς οργανισμούς τους.
Αντιμετώπιση προβλημάτων σύνδεσης
Αν, αφού ενεργοποιήσετε το SSO, αντιμετωπίζετε προβλήματα κατά τη σύνδεση, μπορείτε να ανατρέξετε στη σελίδα Συχνές ερωτήσεις και αντιμετώπιση προβλημάτων για βοήθεια στον εντοπισμό συνηθισμένων σφαλμάτων. Αν δεν βρείτε εκεί επαρκή απάντηση, μη διστάσετε να επικοινωνήσετε με την Υποστήριξη.
